【发布时间】:2018-06-18 11:07:56
【问题描述】:
假设我正在使用 GCE ingress 处理来自集群外部的流量并终止 TLS (https://example.com/api/items),从这里请求被路由到仅在集群内部可用的两个 services 之一.到目前为止,一切都很好。
如果我必须从服务 A 调用服务 B,我应该一直使用集群的外部 IP/域并使用 HTTPS (https://example.com/api/user/1) 调用服务还是可以使用内部 IP服务并使用 HTTP (http://serviceb/api/user/1)?我是否必须加密数据,或者只要它不离开私有 k8s 网络,它是否“安全”?
如果我想拥有只能从集群内部访问的“内部”端点怎么办 - 当我总是使用外部 https-url 时,每个人都可以访问这些端点。直接调用服务,我可以做一个http://serviceb/internal/info/abc。
【问题讨论】:
-
问题是你能保证“它不会离开私有 k8s 网络”以应对未来的所有变化吗?胭脂用户不会添加包含专用网络的路径/硬件?我不会打赌,为了规避安全限制,我曾多次成为流氓。
标签: kubernetes microservices google-kubernetes-engine